Accueil · Documentation · Exploitation
Exploitation
Cloisonnement des données et profils
Qui voit quoi et qui peut écrire — rôles, profil « terrain » rattaché à une fiche chauffeur, et résultats de l'audit.
Les deux axes
- Le rôle (propriétaire, administrateur, gestionnaire, comptable, employé, chauffeur): ce que le compte a le droit de faire.
- Le rattachement à une fiche chauffeur: un profil « terrain » (employé ou chauffeur sans rôle de gestion) rattaché à une fiche est automatiquement limité à ses propres données.
Un profil terrain rattaché à une fiche chauffeur = lecture seule sur ses véhicules, ses missions et ses scores. C'est le mode à utiliser pour les conducteurs.
Ce que voit un profil « terrain » rattaché
| Accès | Résultat |
|---|---|
Ses véhicules (/api/fleet/vehicles) |
filtré sur ses affectations |
La fiche et le carnet de bord d'un véhicule (/api/fleet/vehicles/:id, /vehicles/:id/logbook, /vehicles/:id/photos) |
uniquement les véhicules affectés au chauffeur du compte — l'identifiant d'un autre véhicule renvoie 404 (son existence n'est pas révélée) |
Ses missions (/api/fleet/missions) |
filtré sur son chauffeur |
Ses affectations (/api/fleet/assignments) |
uniquement les siennes — c'est ce qui affiche son affectation en cours sur la fiche véhicule |
Son classement et ses scores (/api/fleet/eco-ranking, /api/fleet/eco-scores) |
uniquement les siens (écran « Mes scores d'éco-conduite ») |
Ses fichiers (/api/files/:id — photo de chauffeur, photo ou scan d'un véhicule) |
uniquement sa propre photo de chauffeur, les photos et scans des véhicules affectés au chauffeur du compte; le logo de son organisation reste lisible; l'identifiant d'un fichier d'un autre chauffeur ou d'un autre véhicule renvoie 403 |
Positions et appareils (/api/traccar/positions, /devices) |
limités aux véhicules qui lui sont affectés |
| Rapports de trajets d'un appareil hors périmètre | refusé (403) |
| Chauffeurs, documents, entretiens, carburant, dépenses, analytique, synthèse | refusé (403) |
| Facturation / abonnement | refusé (403) |
| Toute écriture | refusée (403) |
Vérifier soi-même
Le script d'audit interroge tous les points d'entrée avec un compte de test rattaché à un seul chauffeur et signale toute donnée appartenant à un autre chauffeur:
python3 scripts/tests/audit-profil-chauffeur.py # à lancer sur l'hôte de développement
Il crée ses comptes/chauffeurs de test, affiche le tableau des accès puis nettoie derrière lui.
Contrôle ciblé de la lecture des fichiers (photo de chauffeur, photo et scan de véhicule, logo, jeton en paramètre d'URL; 26 contrôles):
python3 scripts/tests/fichiers-cloisonnement.py # developpement (CT)
API=https://flotte.kobehtrack.ci ORG=KT-84RDE TENANT=9 \
python3 scripts/tests/fichiers-cloisonnement.py # production (sur le VPS)
Contrôle ciblé de la fiche véhicule (affectation, fiche, carnet de bord, photos; 17 contrôles):
python3 scripts/tests/affectation-terrain.py # developpement (CT)
API=https://flotte.kobehtrack.ci ORG=KT-84RDE TENANT=9 \
python3 scripts/tests/affectation-terrain.py # production (sur le VPS)
Qui peut écrire
| Type d'écriture | Qui |
|---|---|
| Sensibles — véhicules (créer/modifier/supprimer), chauffeurs, affectations, suppression de documents, structure (directions, départements, services, pools), plans d'entretien, budgets, import en masse des trajets, appareils Traccar | profils de gestion: propriétaire, administrateur, gestionnaire |
| Quotidiennes — missions, carburant, dépenses, documents (ajout/modification), entretiens (planifier et marquer fait), scores d'éco-conduite | tout compte de l'organisation |
| Toutes | un profil terrain rattaché à une fiche chauffeur reste en lecture seule sur ses données |
Un compte qui doit saisir sans gérer le parc → rôle employé. Un responsable de parc → rôle gestionnaire.
Option « écritures réservées à la gestion »
| Réglage | Comportement |
|---|---|
| Saisies du quotidien ouvertes aux membres (défaut) | tout compte de l'organisation peut saisir missions, carburant, dépenses, documents, entretiens et scores; les écritures sensibles restent réservées aux profils de gestion |
| Écritures réservées à la gestion | toutes les écritures de l'exploitation (y compris les saisies du quotidien et les envois de scans/photos) exigent un profil propriétaire, administrateur ou gestionnaire; les autres comptes passent en lecture seule |
La bascule prend effet immédiatement et est journalisée (auteur, date). Les profils « terrain » rattachés à une fiche chauffeur restent en lecture seule dans les deux cas.
Réglages et limites connues
- Un profil terrain NON rattaché à une fiche chauffeur conserve un accès opérationnel large (c'est le comportement historique du rôle « employé »). Pour un conducteur, toujours passer par une fiche chauffeur (menu Utilisateurs → Chauffeur ? Oui, ou menu Chauffeurs → « Compte utilisateur lié »).
- Le cloisonnement s'applique par organisation: aucune donnée d'une autre organisation n'est accessible, quel que soit le profil.